13 августа производитель аппаратных кошельков Trezor рассказал об утечке персональных данных 13 689 пользователей. Причиной стал взлом его логистического партнера ShipMonk.
Команда ShipMonk уведомила Trezor о несанкционированном доступе о несанкционированном доступе к своим системам еще 10 августа. В распоряжение злоумышленников попала информация о заказах в период с 10 мая по 8 августа.
По предварительным данным, пострадали клиенты из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии. У 11 742 клиентов похитили всю персональную информацию, которую они оставляли на сайте ShipMonk. Еще 1947 человек инцидент затронул частично — в украденной базе оказались имена, города и адреса электронной почты.
«Это первый случай с момента основания Trezor в 2013 году, когда произошла утечка, раскрывшая номера телефонов и адреса доставки клиентов», — заявили представители компании.
Они также предупредили о возможном росте фишинговых атак. Всем затронутым атакой пользователям разработчики Trezor разослали оповещения.
Масштаб инцидента удалось ограничить благодаря политике хранения данных: производитель аппаратных кошельков требует от логистических партнеров удалять или обезличивать заказную информацию через 90 дней после доставки. Именно поэтому информация более ранних покупок в системах ShipMonk уже отсутствовала.
В ShipMonk заявили, что усилили защиту взломанных систем. Trezor продолжает расследование.
Компания также анонсировала сервис Anonymous Delivery, который позволит забирать устройства в локерах, получать посылки в обычной упаковке и гарантирует, что данные доставки не сохранятся. В Евросоюзе его планируют запустить к сентябрю, в США — до конца 2026 года.
Напомним, в августе производители аппаратных криптокошельков Trezor и Foundation предупредили пользователей о фишинговых атаках на фоне инцидента с Coldcard.